Уразливість у плагіні idonate для WordPress дозволяє видаляти користувачів без авторизації

Уразливість у плагіні idonate для WordPress до 2.1.13 дозволяє неавторизованим користувачам видаляти довільних користувачів через відсутність авторизації та CSRF захисту.
CVE-2025-11154CVSS 5.4CMS

Уразливість у плагіні idonate для WordPress дозволяє видаляти користувачів без авторизації

Уразливість у плагіні idonate для WordPress до 2.1.13 дозволяє неавторизованим користувачам видаляти довільних користувачів через відсутність авторизації та CSRF захисту.

CVSS
5.4 MEDIUM
EPSS
3.26%
Активно використовується
немає в KEV
Продукт
idonate

Що відомо

Плагін idonate для WordPress версії до 2.1.13 містить уразливість, що дозволяє неавторизованим зловмисникам видаляти довільних користувачів через відсутність перевірки авторизації та захисту від CSRF при обробці дій видалення. Це може призвести до втрати облікових записів користувачів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном idonate ця уразливість може спричинити несанкціоноване видалення користувачів, що впливає на доступність та цілісність облікових записів. Це підвищує ризик порушення нормальної роботи сайту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін idonate до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій видалення користувачів, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи безпеки для зменшення ризику експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки